Дипломная работа: Модернизация информационной безопасности в ООО «СВАН-СОФТ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
37
Таблица 2.3 Определение возможного ущерба.
Величина
ущерба
Описание ущерба от утечки
0
Раскрытие
опыт
информации
семь
принесет ничтожный моральный и
финансовый ущерб организации
1
Основные
факт
финансовые
факт
операции
семь
и положение
опыт
на
дело
рынке не
рост
затронуты
2
Финансовые
факт
операции
семь
не
рост
ведутся
сбор
в течение
опыт
некоторого
куда
времени. За это
ясно
время
фонд
фирма
один
терпит убытки. Но положение
опыт
на
дело
рынке и число клиентов изменяется
сбор
минимально
3
Значительные
факт
потери
суть
на
дело
рынке и в прибыли. От фирмы уходит
часть клиентов
4
Потери
суть
значительные. Фирма
один
теряет положение
опыт
на
дело
рынке.
Для
этап
восстановления
итог
требуются
сбор
значительные
факт
финансовые
факт
вложения
итог
(займы)
5
Невосполнимый ущерб. Фирма
один
прекращает свое
цена
существование
Таблица 2.4 Определение вероятности атаки.
Вероятность
Средняя частота появления
0
Данный вид атаки
курс
отсутствует вообще
1
Реже, чем 1 раз в год
2
Около 1 раза в год
3
Около 1 раза в месяц
4
Около 1 раза в неделю
5
Ежедневно
Таблица 2.5. Определение риска.
Наименование
элемента
информации
Виды угроз
Оценк
а
ущерб
а
Оценк
а
вероят-
ности
Риск
38
Информация,
обрабатываемая
сеть
и хранимая
сеть
в
ЛВС
1.Физическое
цена
проникновение
опыт
в
помещение
опыт
+ преодоление
опыт
защиты от НСД, кража носителей
3
1
3
2. Перехват информации
семь
при
суть
передаче по
либо
каналам связи
3
2
6
3. Перехват ПЭМИН
3
2
6
4. Разглашение
опыт
сотрудниками,
занимающимися
сбор
обработкой
информации
3
2
6
5. НСД посредством ЛВС со
стороны сотрудников, не
рост
занимающихся
сбор
обработкой
информации
3
3
9
6. Доступ злоумышленника
быть
извне
рост
к ресурсам ЛВС
3
1
3
Секретные
факт
ключи
шифрования
итог
и
ЭЦП
пользователей,
обрабатывающих
информацию
1. Атака
быть
по
либо
ЛВС
2
3
6
2.Разглашение
опыт
сотрудниками
2
2
4
База учетных
записей, паролей
пользователей
ЛВС
1. Атака
быть
по
либо
ЛВС извне
2
1
2
2. Попытки
курс
НСД сотрудниками
2
3
6
3. Разглашение
опыт
сотрудниками
2
2
4
Пароли
явно
локальных
пользователей
1. Атака
быть
по
либо
ЛВС извне
1
1
1
2. Попытки
курс
НСД внутренних
пользователей с целью повышения
итог
прав доступа
1
3
3
39
3. Разглашение
опыт
сотрудниками
1
2
2
Используемые
факт
средства
весь
защиты
1.Физическое
цена
проникновение
опыт
в
помещение
опыт
и НСД к ресурсам
1
1
1
2. Разглашение
опыт
сотрудниками
1
2
2
Ключи к
лицензионному
ПО, информация
итог
о ПО,
используемом
организацией
1.Физическое
цена
проникновение
опыт
в
помещение
опыт
и НСД к ресурсам
2
1
2
2. Разглашение
опыт
сотрудниками
тема
2
2
4
Архивные
факт
данные
факт
организации.
1. Атака
быть
по
либо
ЛВС
3
2
6
2. Утрата
тоже
в результате
чрезвычайных обстоятельств
3
1
3
Исходя из таблицы определения
итог
риска, можно
чтоб
выделить следующие
опыт
основные
факт
виды угроз:
угроза разглашения
итог
сотрудниками
тема
предприятия;
попытки
курс
НСД сотрудникам предприятия;
ошибки
курс
и преднамеренные
факт
злоумышленные
факт
действия
итог
сотрудников.
В этих пунктах риск наиболее
план
высок, и затраты на
дело
его
куда
снижение
опыт
обойдутся
сбор
предприятию дешевле, чем устранение
опыт
последствий атак, или
явно
финансовых потерь в результате чрезвычайных происшествий.
Таким образом, приоритетными
тема
направлениями
тема
в разработке системы
безопасности
база
должны быть:
разработка
быть
и официальное
цена
утверждение
опыт
политики
курс
безопасности;
разработка
быть
документов, закрепляющих обязанности
база
сотрудников
по
либо
соблюдению политики
курс
безопасности, позволяющих привлечь к
ответственности;
усиление
опыт
физической защиты (особенно
чтоб
серверной);
40
Необходимо
язык
учитывать, что
ясно
некоторые
факт
риски, связанные
факт
с
техническими
тема
и программными
тема
средствами, могут быть уменьшены с
помощью организационных мер.
Однако
лишь
организационные
факт
меры играют существенно
чтоб
более
план
важную
роль и в среднем должны составлять более
план
60% усилий, направленных на
дело
обеспечение
опыт
информационной безопасности
база
[9]. Эффективность любых
самых сложных и дорогостоящих программно-технических механизмов защиты
может быть сведена
дело
к нулю, в случае игнорирования
итог
пользователями
тема
информационной системы элементарных правил парольной политики
курс
или
явно
нарушения
итог
сетевыми
тема
администраторами
тема
установленных процедур
предоставления
итог
доступа к ресурсам сети. Влияние
опыт
таких аспектов, как
злоумышленные
факт
действия, нерадивость, небрежность и халатностью
пользователей или
явно
персонала защиты практически
курс
невозможно
чтоб
избежать с
помощью технических средств. Для
этап
этого
куда
необходима
один
совокупность
организационно-правовых и организационно-технических мероприятий, которые
факт
исключали
явно
бы возможность возникновения
итог
опасности
база
для
этап
информации
семь
организации.
Организационные
факт
методы защиты можно
чтоб
рассматривать как
пограничную область информационной безопасности, охватывающую как
правовые, так и физические
опыт
меры защиты. Правовые
факт
меры обеспечения
итог
безопасности
база
и защиты информации
семь
являются
сбор
основой порядкам
деятельности
база
и поведения
итог
сотрудников предприятия
итог
и определяют меры их
ответственности
база
за нарушение
опыт
установленных норм. С другой стороны,
организационная
сеть
защита
тоже
подразумевает [1]:
охрану, режим, работу с кадрами, с документами,
использование
опыт
технических средств безопасности
база
и
информационно-аналитическую деятельность по
либо
выявлению
внутренних и внешних угроз, - поэтому она
дело
должна
дело
рассматриваться
сбор
в комплексе с физическими
тема
мерами
тема
защиты. При
суть
отсутствии
семь
надежной физической защиты становятся
сбор
неэффективными
тема
практически
курс
все известные
факт
меры обеспечения
итог
безопасности.
41
2.7. Обзор рынка программно-аппаратных средств защиты информации
2.7.1 Программно-аппаратные средства защиты информации от НСД
Рынок программно-аппаратных средств защиты информации
семь
от
несанкционированного
куда
доступа предоставляет большое
цена
количество
хотя
услуг.
На этом рынке работают такие
опыт
фирмы и организации
семь
как ОКБ «САПР», ТОО
«ИнфоКрипт ЛТД», ТОО «Коминформ», ГП НИИ «Масштаб», ООО «Анкад»,
ЗАО «Информзащита», ГУП «Спектр» и др. Можно
чтоб
выделить следующие
опыт
изделия, предлагаемые
факт
на
дело
этом рынке:
Средство защиты информации от НСД «Спектр-Z».
Система
один
Спектр-Z предназначена
дело
для
этап
защиты информации, хранимой
и обрабатываемой на
дело
автономных персональных компьютерах или
явно
рабочих
станциях локальной вычислительной сети, функционирующих под управлением
операционной системы Windows 95/98/7.
К отличительным особенностям системы относят:
надежное
цена
функционирование
опыт
во
хотя
всех режимах операционной
системы;
работа
тоже
на
дело
различных по
либо
классу ПЭВМ типа IBM PC;
высокое
цена
быстродействие;
возможность настройки
курс
на
дело
любой уровень защищенности;
полностью закрытая
сеть
рабочая
сеть
среда
этот
компьютера
есть
от программных
закладок, и противодействие
опыт
компьютерным вирусам;
способы преобразования
итог
информации
семь
защищены патентами
тема
России;
многоуровневую систему защиты.
Согласно
чтоб
встроенной в «Спектр-Z» технологии
семь
прозрачной защиты,
для
этап
пользователя
этап
не
рост
меняется
сбор
привычная
сеть
среда
этот
его
куда
работы и он не
рост
испытывает неудобств, вызванных функционированием защитных средств.
Защита
тоже
от загрузки
курс
ОС в обход СЗИ НСД также
счет
не
рост
требует
дополнительных аппаратных средств. Может быть организована
дело
работа
тоже
пользователя
этап
только
лишь
с заданным множеством дискет, сформированных
администратором безопасности.
Источник: https://baza.diplomsite.ru/previewfile/10326